Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 13 respecto a la semana anterior
Críticas / altas1289▼ 241 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

3702 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.37%—Hcltech HCL Digital Experience19/12/202217/6/2026
En HCL Digital Experience, se pueden crear URL para redirigir a los usuarios a sitios que no son de confianza.
ModificadaMedia (5.4)0.30%—Hcltech Digital Experience19/12/202217/6/2026
En HCL Digital Experience, el payload XSS personalizado se puede construir de manera que se entregue en la aplicación sin codificar.
ModificadaMedia (6.5)0.72%—Topdigitaltrends Mega Addons FOR Wpbakery Page Builder14/12/202217/6/2026
El complemento Mega Addons para WordPress es vulnerable a la omisión de autorización debido a una falta de verificación de capacidad en la función vc_served_data en versiones hasta la 4.2.7 incluida. Esto hace posible que atacantes autenticados, con permisos de nivel de suscriptor y superiores, actualicen la…
ModificadaAlta (7.2)1.1%—Github Enterprise Server14/12/202217/6/2026
Se identificó una vulnerabilidad de autorización incorrecta en GitHub Enterprise Server que permitió que un token de usuario a servidor con alcance escalara a privilegios completos de administrador/propietario. Un atacante requeriría una cuenta con acceso de administrador para instalar una aplicación GitHub maliciosa.…
ModificadaAlta (8.8)2.0%—Github Enterprise Server14/12/202217/6/2026
Se identificó una vulnerabilidad de path traversal en GitHub Enterprise Server que permitía la ejecución remota de código al crear un sitio de GitHub Pages. Para aprovechar esta vulnerabilidad, un atacante necesitaría permiso para crear y construir un sitio de páginas de GitHub en la instancia. Esta vulnerabilidad se…
ModificadaCrítica (9.8)1.5%—Github Enterprise Server14/12/202217/6/2026
Se identificó una limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido en GitHub Enterprise Server que permitía la ejecución remota de código. Se agregó una verificación dentro de Pages para garantizar que el directorio de trabajo esté limpio antes de descomprimir contenido nuevo…
ModificadaCrítica (9.8)1.5%—HP Color Laserjet Cm4540 MFP Cc419a FirmwareHP Color Laserjet Cm4540 MFP Cc420a FirmwareHP Color Laserjet Cm4540 MFP Cc421a FirmwareHP Color Laserjet Cm5525 MFP Ce707a Firmware+269612/12/202217/6/2026
Ciertos productos HP Print y productos Digital Sending pueden ser vulnerables a una posible ejecución remota de código y desbordamiento de búfer con el uso de resolución de nombres de multidifusión local de enlace o LLMNR.
ModificadaMedia (4.3)0.35%—Gitea12/12/202217/6/2026
Jenkins Gitea Plugin 1.4.4 y versiones anteriores, la implementación de tokens de acceso personal de Gitea no admitía el enmascaramiento de credenciales, lo que podría exponerlas a través del registro de compilación.
ModificadaMedia (5.5)0.14%—Westerndigital MY Cloud OS9/12/202217/6/2026
Vulnerabilidad de credenciales insuficientemente protegidas en la aplicación de copias de seguridad remotas en dispositivos Western Digital My Cloud que podría permitir que un atacante que haya obtenido acceso a un endpoint relevante use esa información para acceder a datos protegidos. Este problema afecta: Versiones…
ModificadaMedia (4.6)0.27%—Westerndigital MY Cloud OS9/12/202217/6/2026
La vulnerabilidad de autenticación inadecuada en los volúmenes cifrados y las funciones de montaje automático de los dispositivos Western Digital My Cloud permite un acceso directo inseguro a la información de la unidad en el caso de un reinicio del dispositivo. Este problema afecta: Versiones de Western Digital My…
ModificadaAlta (8.8)0.67%—Rackn Digital Rebar6/12/202217/6/2026
RackN Digital Rebar hasta 4.6.14, 4.7 hasta 4.7.22, 4.8 hasta 4.8.5, 4.9 hasta 4.9.12 y 4.10 hasta 4.10.8 tiene permisos inseguros. Después de iniciar sesión en Digital Rebar, los usuarios reciben tokens de autenticación vinculados a su cuenta para realizar acciones dentro de Digital Rebar. Durante el proceso de…
ModificadaCrítica (9.8)0.74%—Rackn Digital Rebar6/12/202217/6/2026
RackN Digital Rebar hasta 4.6.14, 4.7 hasta 4.7.22, 4.8 hasta 4.8.5, 4.9 hasta 4.9.12 y 4.10 hasta 4.10.8 ha expuesto un token privilegiado a través de un endpoint API público (control de acceso incorrecto). El token se puede utilizar para escalar privilegios dentro del sistema Digital Rebar y otorgar acceso…
ModificadaCrítica (9.8)2.9%—Simple-git Project Simple-git6/12/202217/6/2026
El paquete simple-git anterior a 3.15.0 es vulnerable a la ejecución remota de código (RCE) cuando se habilita el protocolo de transporte ext, lo que lo hace explotable mediante el método clone(). Esta vulnerabilidad existe debido a una solución incompleta de…
ModificadaCrítica (9.8)5.7%💥 PoCGitpython Project GitpythonFedoraproject FedoraDebian Linux6/12/202217/6/2026
Todas las versiones del paquete gitpython son vulnerables a la ejecución remota de código (RCE) debido a una validación incorrecta de la entrada del usuario, lo que hace posible inyectar una URL remota creada con fines malintencionados en el comando de clonación. Es posible explotar esta vulnerabilidad porque la…
ModificadaMedia (6.5)0.74%—Github Enterprise Server1/12/202217/6/2026
Se identificó una vulnerabilidad de administración de privilegios inadecuada en GitHub Enterprise Server que permitía a los usuarios con privilegios inadecuados crear o eliminar páginas a través de la API. Para aprovechar esta vulnerabilidad, sería necesario agregar un atacante al repositorio de una organización con…
ModificadaAlta (7.8)0.20%—Westerndigital MY Cloud Home FirmwareWesterndigital MY Cloud Home DUO FirmwareWesterndigital Sandisk IBI Firmware1/12/202217/6/2026
Se solucionó una vulnerabilidad de path traversal en Western Digital My Cloud Home, My Cloud Home Duo y SanDisk ibi que podría permitir a un atacante iniciar la instalación de paquetes ZIP personalizados y sobrescribir archivos del sistema. Potencialmente, esto podría conducir a la ejecución de un código.
ModificadaMedia (5.4)0.36%—Digitalalertsystems Dasdec II FirmwareDigitalalertsystems One-net SE FirmwareDigitalalertsystems Dasdec I FirmwareDigitalalertsystems One-net Firmware+11/12/202217/6/2026
Existe una vulnerabilidad de Cross-Site Scripting (XSS) en todas las versiones actuales del software DASDEC de Digital Alert Systems a través del encabezado del host en páginas no divulgadas después de iniciar sesión.
ModificadaMedia (5.4)0.47%—Digitalalertsystems Dasdec II FirmwareDigitalalertsystems One-net SE FirmwareDigitalalertsystems Dasdec I FirmwareDigitalalertsystems One-net Firmware+130/11/202217/6/2026
El software DASDEC de Digital Alert Systems anterior a la versión 4.1 contiene una vulnerabilidad de cross-site scripting (XSS) que permite a atacantes remotos inyectar scripts web o HTML de su elección a través del nombre de usuario SSH, el campo de nombre de usuario de la página de inicio de sesión o mediante el…
ModificadaAlta (8.8)1.2%—Github Enterprise Server23/11/202217/6/2026
CRÍTICO: Se identificó una neutralización incorrecta de los delimitadores de argumentos en una vulnerabilidad de comando en GitHub Enterprise Server que permitía la ejecución remota de código. Para explotar esta vulnerabilidad, un atacante necesitaría permiso para crear y compilar páginas de GitHub utilizando GitHub…
ModificadaCrítica (9.8)1.3%—Awesomemotive Easy Digital Downloads21/11/202217/6/2026
El complemento de WordPress Easy Digital Downloads anterior a 3.1.0.2 no valida los datos cuando se generan en un archivo CSV, lo que podría provocar una inyección de CSV.
ModificadaMedia (5.9)0.50%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
La funcionalidad Probar usuarios de LDAP en Liferay Portal 7.0.0 a 7.4.3.4, y Liferay DXP 7.0 fixpack 102 y anteriores, 7.1 antes del fixpack 27, 7.2 antes del fixpack 17, 7.3 antes de la actualización 4 y DXP 7.4 GA incluye LDAP credencial en la URL de la página al paginar a través de la lista de usuarios, lo que…
ModificadaMedia (4.8)0.26%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
Ciertos productos de Liferay se ven afectados por: Falta de Validación de Certificado SSL en los proveedores de datos REST del módulo Dynamic Data Mapping. Esto afecta a Liferay Portal 7.1.0 a 7.4.2 y Liferay DXP 7.1 antes del fix pack 27, 7.2 antes del fix pack 17 y 7.3 antes del service pack 3.
ModificadaMedia (4.3)0.64%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
El módulo Dynamic Data Mapping en Liferay Portal 7.1.0 a 7.4.3.4 y Liferay DXP 7.1 antes del fixpack 27, 7.2 antes del fixpack 19, 7.3 antes de la actualización 4 y 7.4 GA no comprueba correctamente el permiso de las entradas del formulario, lo que permite usuarios remotos autenticados para ver y acceder a todas las…
ModificadaMedia (4.3)0.64%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
Una vulnerabilidad de Insecure Direct Object Reference (IDOR) en el módulo Dynamic Data Mapping en Liferay Portal 7.3.2 hasta 7.4.3.4, y Liferay DXP 7.3 antes de la actualización 4, y 7.4 GA permite a usuarios remotos autenticados ver y acceder a entradas de formulario a través del parámetro `formInstanceRecordId`.
ModificadaMedia (5.3)0.71%—Liferay Digital Experience PlatformLiferay Portal15/11/20229/7/2026
El módulo Hypermedia REST APIs en Liferay Portal v7.4.1 a 7.4.3.4 y Liferay DXP 7.4 GA no comprueba correctamente los permisos, lo que permite a atacantes remotos obtener un objeto WikiNode a través de la API WikiNodeResource.getSiteWikiNodeByExternalReferenceCode.